Краткий ответ: Помимо ufw allow, UFW поддерживает профили приложений (ufw app list), правила с ограничением источника (ufw allow from 198.51.100.5 to any port 22), защиту от перебора (ufw limit OpenSSH) и логирование (ufw logging on). Правила автоматически переживают перезагрузки.

Обзор

Это практический набор UFW для продакшн-VPS: точные правила, именованные профили приложений, защита SSH-порта rate limiting'ом и чтение логов. Если вы с UFW впервые — начните с базы для Ubuntu. UFW так же работает в Debian; в AlmaLinux/Rocky родной инструмент — firewalld.

Что нужно иметь

  • Установленный UFW с уже разрешённым SSH (см. базу).
  • Статический IP офиса/дома, если хотите ограничить административный доступ по источнику.

Пошаговая инструкция

  1. Профили приложений — пакеты регистрируют именованные профили:
    ufw app list
    ufw app info "Nginx Full"
    ufw allow "Nginx Full"
  2. Ограничьте порт конкретными источниками (напр. SSH только с вашего IP):
    ufw allow from 198.51.100.5 to any port 22 proto tcp
  3. Rate-limit для SSH — банит IP, делающий 6+ подключений за 30 секунд:
    ufw limit OpenSSH
  4. Просмотр и удаление правил по номеру:
    ufw status numbered
    ufw delete 3
  5. Логирование:
    ufw logging on
    tail -f /var/log/ufw.log
  6. Сбросить и начать заново (осторожно — удаляет все правила):
    ufw reset

Типичные проблемы

  • Правило будто игнорируется? UFW обрабатывает правила по порядку — проверьте ufw status numbered; широкий allow выше узкого deny победит.
  • Docker публикует порты в обход UFW. Docker пишет правила iptables напрямую — опубликованные порты контейнеров могут обходить UFW; привязывайте непубличные контейнеры к 127.0.0.1.
  • IPv6 без защиты? Убедитесь, что в /etc/default/ufw задано IPV6=yes, чтобы правила действовали и для IPv6.

Когда обращаться в поддержку

Если вы заблокировали себя и KVM Console не спасает, или видите атакующий трафик, который файрвол не поглощает, откройте тикет — DDoS-защита доступна как опция услуги.

Частые вопросы

Что делает ufw limit?

Ограничивает частоту подключений: IP, делающий 6 и более попыток за 30 секунд, временно блокируется. Идеально для защиты SSH от перебора паролей без сторонних утилит.

Защищает ли UFW контейнеры Docker?

Не полностью — Docker пишет собственные правила iptables, поэтому опубликованные порты контейнеров могут обходить UFW. Привязывайте непубличные контейнеры к 127.0.0.1.

Покрывает ли UFW IPv6?

Да, когда в /etc/default/ufw задано IPV6=yes (по умолчанию на современных Ubuntu) — правила применяются к обоим стекам одновременно.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)